Teknologi
Farlig bakdør oppdaget i over 20 populære rutere: Hackere kan overta hele hjemmenettverket ditt
En innebygd bakdør i rutere fra det kinesiske merket Zbtlink gir angripere full rot-tilgang med ett enkelt tegnstreng.
Sikkerhetsselskapet VulnCheck offentliggjorde 5. august 2026 en analyse som viser at minst 20 rutermodeller fra kinesiske Shenzhen Zhibotong Electronics inneholder en skjult komponent som selv kontakter servere i Kina hvert 35. sekund.
Komponenten er døpt «Endlessdoors» og har fått sårbarhets-ID CVE-2026-66747. VulnCheck anslår at minst 100.000 rutere er i bruk verden over under merkene Zbtlink, Wiflyer og en rekke såkalte white-label-varianter, altså rutere som selges med annet navn og logo, men bygger på samme fastvare.
Ruteren ringer hjem hvert 35. sekund
Bakdøren er ikke en tradisjonell programfeil, men en komponent som er lagt inn i selve fastvaren og startes automatisk når ruteren slås på. Ifølge VulnCheck-analysen bygger implantatet på et åpent verktøy kalt rctl (remote control linux), som ble lastet opp til GitHub allerede i januar 2015.
Programmet gir seg ut for å være en helt vanlig Linux-systemtråd med navnet «kworker». I virkeligheten åpner det en utgående forbindelse mot en av flere kommandoservere, blant annet domenet zbtctl.epplink.net som peker på Alibaba Cloud i Shanghai.
Les også: Audi S6 er endelig tilbake: En bensinmodell det er enkelt å bli begeistret for
Fordi ruteren selv oppretter forbindelsen, spiller det ingen rolle om enheten står bak brannmur eller NAT. Angriperen trenger ikke å nå ruteren fra internett, ruteren finner angriperen.
Full rot-tilgang uten passord
Det som gjør Endlessdoors spesielt alvorlig, er hvor lite som skal til for å ta over enheten. Kommunikasjonen er ukryptert, og det finnes ingen form for autentisering.
«Det er ingen håndtrykk, ingen nøkkelutveksling, ingen forhandling», skriver VulnCheck-forsker Jacob Baines i analysen. Alt som kreves for å registrere seg som «ruter» hos serveren er en fast 39 byte lang hilsen.
Deretter kan hvem som helst som svarer på port 7000 sende shell-kommandoer til enheten. Kommandoene kjøres direkte som rot via systemkallet popen. Et bestemt magisk ord åpner i tillegg en interaktiv rot-terminal på port 7001, altså full kommandolinjekontroll over ruteren.
Les også: Kinesisk elbil-bølge skyver Tesla til side: Nå er hver tredje nye bil i Sveits elektrisk
«Plugg den inn. Den ringer hjem. Den som svarer, kan ta kontroll», oppsummerer Baines overfor Security Boulevard.
Over 100.000 enheter, også som white-label
De berørte modellene selges via kanaler som Amazon og Alibaba, og VulnCheck peker på at problemet er større enn merkenavnet skulle tilsi. Samme fastvare dukker opp i produkter fra andre merker, blant annet Wiflyer, og i en rekke white-label-varianter der sluttselgeren ikke nødvendigvis vet hvem som har laget maskinvaren.
Blant modellene VulnCheck har identifisert er CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE826-T3-DSIM, WG108, WG1602, WG2105, WG3526 og Z8102AX-2DSIM. Selskapet advarer om at det reelle antallet kan være enda høyere, siden det ikke er mulig å kartlegge alle varianter under andre merkenavn.
Kan ikke fikses med en oppdatering
En ruter er den mest utsatte enheten i et hjem eller på et lite kontor. Alt annet, PC-en, mobilen, nettverksharddisken, overvåkingskameraet, den smarte høyttaleren, snakker gjennom den. Får en angriper rot-tilgang til ruteren, kan vedkommende avlytte trafikk, kartlegge de andre enhetene på nettverket og bruke dem som springbrett videre.
Les også: Her er alle telefonene som får Android 17: Samsung, Pixel, Xiaomi, Motorola og mange flere
Baines er tydelig på hva som står på spill: «Hvis du bruker denne ruteren i et universitetslaboratorium, inviterer du i praksis en angriper inn i laboratoriet og lar dem bevege seg fritt gjennom nettverket. Den evnen er ødeleggende», sier han i intervju med BigGo Finance.
VulnCheck valgte å publisere funnene uten koordinert varsling til produsenten. Begrunnelsen er at det ikke handler om en tilfeldig programfeil, men om en komponent produsenten selv har lagt inn i fastvaren og startet via sitt eget oppstartsskript. Zbtlink har foreløpig ikke kommet med noen offentlig forklaring.
Sjekk modellnummer, ikke logo
Rådet fra sikkerhetsforskerne er kontant: den som eier en av de berørte modellene, bør bytte den ut. Fordi bakdøren er bygget inn, kan den ikke løses med en fastvareoppdatering, det er et tillitsproblem, ikke en programfeil, mener VulnCheck.
Er du usikker på om du har en berørt ruter, bør du sjekke det nøyaktige modellnummeret som står trykt på undersiden av enheten, ikke bare merket på esken. Har du en ruter fra Zbtlink eller Wiflyer, eller en billig nettbutikk-ruter du er usikker på opprinnelsen til, er det verdt å slå opp modellnavnet i VulnChecks liste.
Les også: Praksis-test av Hyundai Ioniq 9: Rekkevidden faller til 435 kilometer i virkeligheten
For dem som ikke kan bytte umiddelbart, foreslår VulnCheck at man i det minste blokkerer utgående trafikk mot de kjente C2-domenene og overvåker trafikk på portene 7000 og 7001 i egen brannmur.
Les også: Kø og barnekjas i sommervarmen: Fryseposen fra skuffen redder lange bilturer

